Ad Widget

Collapse

Обработка eventlog

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • maclin
    Member
    • Mar 2011
    • 76

    #1

    Обработка eventlog

    День добрый! К примеру, есть item eventlog[Security,,,Microsoft-Windows-Security-Auditing,4771,,skip] - находит failed logon.
    Вид сообщения:
    Code:
    Kerberos pre-authentication failed.
    
    Account Information:
    	Security ID:		S-1-5-21-4183682319-2875393666-867916287-000
    	Account Name:		user
    
    Service Information:
    	Service Name:		krbtgt/DomainController
    
    Network Information:
    	Client Address:		::ffff:10.192.2.242
    	Client Port:		4463
    
    Additional Information:
    	Ticket Options:		0x40810010
    	Failure Code:		0x18
    	Pre-Authentication Type:	2
    
    Certificate Information:
    	Certificate Issuer Name:		
    	Certificate Serial Number: 	
    	Certificate Thumbprint:		
    
    Certificate information is only provided if a certificate was used for pre-authentication.
    
    Pre-authentication types, ticket options and failure codes are defined in RFC 4120.
    
    If the ticket was malformed or damaged during transit and could not be decrypted, then many fields in this event might not be present.
    Хотел бы настроить оповещение на этой основе, с указанием имени и ip откуда делалась попытка входа, возможно ли это сделать на основе zabbix или же делать на линухе обработку этих логов и уже слать трапом на zabbix сервер?
  • Oldster
    Junior Member
    • Apr 2014
    • 1

    #2
    Originally posted by maclin
    Хотел бы настроить оповещение на этой основе, с указанием имени и ip откуда делалась попытка входа, возможно ли это сделать на основе zabbix или же делать на линухе обработку этих логов и уже слать трапом на zabbix сервер?
    Присоединяюсь к вопросу, тоже актуально как вытащить от сюда данные и передать их в триггер.

    Comment

    Working...